Royal: Qbot, IcedID и быстрый захват домена
Royal: эволюция тактик и стремительный рост угрозы
Группа ransomware Royal продемонстрировала значительную активность в последние месяцы, опубликовав, по сообщениям, почти 60 жертв на своем сайте утечек к концу 2022 года. Однако считается, что реальное количество затронутых организаций выше, поскольку не все жертвы раскрываются публично. Эта группа использует различные Тактики, Техники и Процедуры (TTPs), которые делают ее атаки с использованием ransomware особенно тревожными.
Ключевые векторы первоначального доступа
Заметной особенностью операционной методологии Royal является использование семейств malware Qbot и IcedID для первоначального доступа. Эти malware variants применяют сложные техники уклонения для обхода механизмов обнаружения, что позволяет им эффективно доставлять вредоносные загрузки. В наблюдаемой цепочке заражения Qbot использует креативные методы для выполнения вложений без привлечения подозрений.
Технические инновации: обход UAC
Еще одной критической выявленной техникой является обход контроля учетных записей (UAC), связанный с задачей по расписанию по умолчанию, что стало первым случаем в полевых наблюдениях для данного метода. Такой подход позволяет атакующим повышать привилегии практически незаметно для стандартных средств мониторинга.
Индикаторы для обнаружения
Для содействия обнаружению активности Royal ransomware выделены несколько ключевых индикаторов в журналах событий. Рекомендуется обращать пристальное внимание на следующие артефакты:
- подозрительные задачи, создаваемые в Планировщике заданий;
- аномальная активность PowerShell, включая нетипичные параметры запуска;
- факты установки новых служб, особенно запускаемых из временных директорий.
Мониторинг этих элементов в журналах событий Windows может предоставить ценную информацию о текущих операциях ransomware, поскольку обычно они тщательно ведутся и редко подвергаются очистке со стороны злоумышленников.
Операционная модель: скорость выше скрытности
Подход Royal делает акцент на скорости, а не на скрытности; они стремительно переходят от первоначального доступа к полному компрометированию домена, игнорируя оповещения от средств защиты. Их операционный шаблон включает сильную зависимость от PowerShell на протяжении различных фаз атаки, а также использование популярных инструментов PowerSploit и AdFind, которые они применяют для разведки и повышения привилегий. Кроме того, группа поддерживает несколько бэкдоров для постоянного доступа, в частности используя Qbot и Cobalt Strike beacons.
Эксфильтрация и закрепление
Эксфильтрация данных играет важную роль в операциях Royal. Зафиксированы случаи использования таких легитимных облачных приложений, как Dropbox и MegaSync, для передачи конфиденциальной информации. Группа стратегически использует запланированные задачи как для закрепления в системе, так и для развертывания своих вредоносных модулей шифровальщиков, демонстрируя сложный и эффективный операционный фреймворк.
Постоянное совершенствование методов Royal подчеркивает критическую необходимость для организаций сохранять бдительность в отношении этих продвинутых угроз ransomware. Перечисленные индикаторы и понимание характерных TTPs должны стать неотъемлемой частью стратегий киберзащиты.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



